Klarfeed

Sicherheitslücken melden

Richtlinie zur koordinierten Offenlegung von Schwachstellen. Stand: 24.09.2026.

1. Worum es geht

Sicherheit hat bei Frederich Engineering Vorrang vor Geschwindigkeit und Funktionen. Wenn Sie eine Sicherheitslücke in einem unserer Produkte oder Dienste finden, möchten wir davon erfahren, um sie schnell zu beheben. Diese Richtlinie beschreibt, wie Sie melden, was Sie von uns erwarten können und welche Regeln für Ihre Tests gelten.

2. Geltungsbereich

Nicht im Geltungsbereich sind Dienste Dritter, die wir nutzen (z. B. Stripe, Hetzner, unser E-Mail-Anbieter) -- bitte melden Sie dort direkt -- sowie Feeds und Websites Dritter, die in Klarfeed angezeigt werden.

3. So melden Sie

E-Mail an security@frederich-engineering.com, möglichst mit:

Sie können auf Deutsch oder Englisch schreiben. Bitte verschlüsseln Sie vertrauliche Details mit unserem PGP-Schlüssel (RSA 4096, gültig bis 30.06.2027), Fingerabdruck:
2D28 1AA4 8156 6C99 B747 6DEB 7E91 8184 7FC9 FEFE

4. Was Sie von uns erwarten können

Wir sind ein kleines Unternehmen und versprechen nur, was wir halten können:

Wir zahlen derzeit keine Prämien (kein Bug-Bounty-Programm).

5. Regeln für Tests und unsere Zusage

Wenn Sie in gutem Glauben und nach diesen Regeln handeln, werden wir keine Strafanzeige stellen und keine zivilrechtlichen Schritte gegen Sie einleiten. Wir können nicht für Dritte (z. B. Behörden) sprechen, bestätigen aber auf Nachfrage, dass Ihre Tests im Rahmen dieser Richtlinie lagen.

6. Was wir in der Regel nicht als Lücke behandeln

Im Zweifel: melden Sie trotzdem.

Report a vulnerability

Coordinated vulnerability disclosure policy. Last updated: 2026-09-24.

1. Purpose

At Frederich Engineering, security comes before speed and features. If you find a security vulnerability in one of our products or services, we want to hear about it so we can fix it quickly. This policy explains how to report, what you can expect from us, and the rules for your testing.

2. Scope

Out of scope: third-party services we use (e.g. Stripe, Hetzner, our e-mail provider) -- please report to them directly -- and third-party feeds and websites shown in Klarfeed.

3. How to report

E-mail security@frederich-engineering.com, ideally with:

English or German is fine. Please encrypt sensitive details with our PGP key (RSA 4096, valid until 2027-06-30), fingerprint:
2D28 1AA4 8156 6C99 B747 6DEB 7E91 8184 7FC9 FEFE

4. What you can expect from us

We are a small company and only promise what we can keep:

We currently pay no rewards (no bug bounty).

5. Testing rules and our commitment

If you act in good faith and follow these rules, we will not file a criminal complaint or take civil action against you. We cannot speak for third parties (e.g. authorities), but on request we will confirm that your testing was within this policy.

6. What we usually do not treat as a vulnerability

When in doubt, report anyway.